Información sobre Threat Intelligence de la comunidad de WordPress: Hive frente a Hive Light
La información sobre Threat Intelligence de la comunidad de WordPress solo es útil si te llega antes de que se compruebe la contraseña: una dirección IP que haya atacado otro sitio protegido será rechazada al realizar el Login, antes de que WordPress verifique nada. Esta guía explica los dos modos de funcionamiento —Local Shield, totalmente sin conexión, y Community Network, de participación voluntaria— y compara las dos ediciones que los implementan: ReportedIP Hive (Full Edition, versión 2.1.37) y ReportedIP Hive Light (versión 1.3.7 en WordPress.org).
Qué supone la Threat Intelligence de la comunidad para WordPress
Threat Intelligence consiste en datos compartidos sobre los atacantes: cada sitio protegido comunica las direcciones IP que lo atacan, y cualquier otro sitio puede contrastar a los visitantes entrantes con ese conjunto de direcciones. Cuando un sitio sufre un ataque de Brute Force y denuncia al atacante, miles de sitios más pueden rechazar esa misma dirección IP antes incluso de comprobar la contraseña.
La magnitud marca la diferencia. Entre mayo y julio de 2026, la red ReportedIP registró 1,69 millones de ataques contra sitios de WordPress, y a fecha de julio de 2026 la Community Blacklist incluye más de 20 000 direcciones IP de amenazas de alta fiabilidad. Un solo sitio ve una parte de una red de bots; la red ve la campaña.
Local Shield: la configuración predeterminada totalmente sin conexión
Ambas ediciones se inician en el modo «Local Shield» y, en este modo, ninguna de ellas envía ni una sola solicitud HTTP saliente. Todos los contadores, todas las decisiones de bloqueo y todas las entradas de registro permanecen en tu propio servidor: sin cuenta, sin API Key, sin necesidad de dar tu consentimiento. Los complementos no se ponen en contacto con ReportedIP a menos que tú se lo indiques explícitamente.
En la Full Edition, Local Shield sigue incluyendo los 16 sensores, el conjunto completo de 2FA, el bloqueo progresivo y el Dashboard. En Hive Light, incluye el contador por IP y la escala de bloqueo. Los sitios con una configuración aislada físicamente o estrictamente fuera de línea no pierden protección local al permanecer en este modo de forma permanente.
Community Network: el atacante de un sitio es el de todos
Para activar Community Network es necesario disponer de una Community Access Key gratuita de ReportedIP, lo que añade dos funciones: consultas de reputación de IP previas a la autenticación en la base de datos de la comunidad e Threat Reports anonimizados que se envían a la red. Las consultas se almacenan en caché —24 horas para las direcciones IP seguras y 2 horas para las que se sabe que son maliciosas—, de modo que la huella de la API se mantiene reducida.
Los Reports se procesan por lotes, no en tiempo real: una tarea cron cada 15 minutos los envía en grupos de 20, protegidos por un bloqueo transitorio de 5 minutos para evitar la concurrencia de trabajadores. El presupuesto horario de la API se divide en tres categorías independientes —consultas de reputación, envíos de informes y sincronización de cuotas— para que una avalancha de consultas nunca pueda bloquear la cola de informes. Si no se puede acceder a la API, nada se interrumpe: el bloqueo local y la reputación almacenada en caché siguen funcionando, y los Reports en cola se reintentan hasta tres veces antes de aparecer en la pestaña «Cola de la API».
Lo que realmente llega por cable
En el modo «Comunidad», un informe contiene la IP del atacante, una categoría de evento (en forma de número entero) y la marca de tiempo; los eventos de Login incluyen un hash SHA-256 del nombre de usuario intentado, salado con wp_salt(). Los nombres de usuario, las contraseñas, el contenido de los comentarios, los dominios y los datos de contacto en texto plano nunca salen del servidor, y los agentes de usuario se truncan a 50 caracteres incluso en los registros locales.
La base jurídica para el tratamiento de las direcciones IP de los atacantes es el artículo 6, apartado 1, letra f), del RGPD: interés legítimo en la seguridad de las redes y la información. Ambas versiones muestran todas las llamadas externas en su configuración, y el intercambio con la comunidad sigue siendo estrictamente opcional.
ReportedIP Hive frente a ReportedIP Hive Light
Ambas ediciones son gratuitas, están bajo licencia GPL-2.0 y comparten el modelo de dos modos; la diferencia radica en su ámbito de aplicación. Hive Light se centra deliberadamente en una única función que cumple a la perfección: la protección contra ataques de Brute-Force en el Login; se instala desde el directorio de plugins de WordPress.org y se actualiza a través de la pantalla estándar de «Actualizaciones». La Full Edition es una suite de seguridad completa, que se distribuye a través de GitHub Releases y cuenta con un verificador de actualizaciones integrado.
| Hive Light 1.3.7 | Hive Full Edition 2.1.37 | |
|---|---|---|
| Distribución | Directorio de WordPress.org | GitHub Releases, verificador de actualizaciones integrado |
| Ámbito de aplicación | Solo protección contra ataques de Brute-Force en el Login | 16 sensores: intentos de Login, ataques de «password spray», XML-RPC, ráfagas REST, spam en comentarios, escáneres de errores 404, User Enumeration, Web Application Firewall y mucho más |
| Autenticación de dos factores | Ninguno | 4 métodos: Authenticator App, correo electrónico, SMS y llaves de Passkey, incluidas las llaves de hardware YubiKey |
| Bloqueo | Escalera fija: 5 min, 15 min, 30 min, 24 h, 48 h, 7 días | Escalada progresiva más Hardening Mode contra ataques coordinados (PRO) |
| Multisite | Un único centro | Activación de la red, un estado de amenaza compartido |
| Modo «Local Shield» | Sí, por defecto | Sí, por defecto |
| Modo «Community Network» | Sí, dar el consentimiento | Sí, dar el consentimiento |
| Dashboard | Pestañas de configuración y una lista de direcciones IP bloqueadas, sin Dashboard | Dashboard completo con registros, gráficos y exportaciones |
| Precio | Gratuito, GPL-2.0 | Gratuito, bajo licencia GPL-2.0; la suscripción PRO opcional incluye un servicio gestionado de Mail Relay y SMS Relay |
En segundo plano, Hive Light se integra en wp_login_failed para incrementar un contador atómico por cada dirección IP y wp_authenticate_user para bloquear las direcciones IP que se sabe que son maliciosas antes de que se ejecute la autenticación del núcleo de WordPress; de este modo, el atacante nunca llega a la comprobación de la contraseña. La respuesta bloqueada es un error HTTP 403 con encabezados explícitos de «no-cache», por lo que WP Rocket, W3 Total Cache, WP Super Cache y LiteSpeed muestran la página de bloqueo en lugar de un formulario de Login almacenado en caché. La Full Edition aplica el mismo bloqueo seguro para la caché en sus 16 Attack Sensors.
¿Qué edición y qué modo se adaptan mejor a tu sitio web?
- Solo necesitas protección de Login, sin necesidad de configuración alguna. Hive Light en modo Local Shield. Funciona en cuanto lo activas.
- Tu sitio web no debe realizar llamadas a ningún Endpoint externo. Cualquiera de las dos ediciones en modo Local Shield —que es la predeterminada y se trata de un modo real, no de una versión de prueba—.
- Quieres una reputación compartida con una huella mínima. Hive Light en modo «Community Network»: una Community Access Key gratuita, consultas almacenadas en caché e informes agrupados.
- Necesitas la autenticación de dos factores (2FA), un cortafuegos, cobertura Multisite o protección para WooCommerce. La Full Edition —que incluye cuatro métodos de 2FA, el WAF, la activación de red y Hardening Mode— queda fuera del alcance de Hive Light por diseño.
Ninguna de las dos opciones limita la protección: se puede cambiar de modo en cualquier momento sin perder los datos locales, y el paso «Conectar» del asistente muestra ambos modos uno al lado del otro antes de que se envíe nada.
Pasar de Hive Light a la Full Edition
Si tienes dudas, empieza con la edición Light: la actualización se realiza sin pérdida de datos. Ambas ediciones comparten el mismo esquema de base de datos wp_reportedip_hive_, por lo que una instalación que supere los límites de la Light Edition conservará su tabla de bloqueos y su historial de intentos cuando la Full Edition tome el relevo. Una Community Access Key emitida para una edición funciona para la otra.
Preguntas frecuentes
¿Es Hive Light una versión de prueba limitada de la Full Edition?
No. Hive Light es una solución completa en sí misma: no contiene ningún elemento bloqueado, limitado ni molesto. Se trata del núcleo de protección de inicio de sesión como plugin independiente de WordPress.org; la Full Edition es una descarga aparte que añade los otros 15 sensores, la autenticación de dos factores (2FA) y la compatibilidad con Multisite —también gratuita y bajo licencia GPL-2.0—.
¿El modo «Local Shield» envía datos a ReportedIP.com?
No. En el modo «Local Shield», ninguna de las dos ediciones realiza solicitudes salientes: ni telemetría, ni consultas de versión a la API de la comunidad, ni consultas de reputación. Los datos solo se transfieren una vez que se activa el modo «Community Network» con una clave de acceso.
¿Hive Light y la Full Edition utilizan la misma Community Network?
Sí. Ambos consultan y envían información al mismo banco de datos de reputación, que contiene más de 20 000 direcciones IP de amenazas de alta fiabilidad, utilizando la misma Community Access Key gratuita. Un sitio «Light» aporta los atacantes que detecta y se beneficia de la información que envían todos los sitios de la «Full Edition», y viceversa.
¿Puedo cambiar de modo más adelante sin perder datos?
Sí. Al cambiar entre «Local Shield» y «Community Network», lo único que varía es si se realizan búsquedas y se generan Reports; los contadores, bloqueos y registros locales no se ven afectados en ningún sentido.
Guías relacionadas
- Hive Light en WordPress.org: protección gratuita del Login
- Los 16 sensores que generan los Reports
- Multisite: un bloque aplicado a toda la red
La documentación del plugin de WordPress explica cómo configurarlo. Consulta las guías completas del plugin ReportedIP Hive o echa un vistazo al cliente de la API en GitHub.